Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
VectoredOverloading — Tecnica di iniezione PE locale che utilizza breakpoint hardware e gestione vettorizzata delle eccezioni per manipolare il caricamento delle DLL ed eseguire payload arbitrari, come osservato nel malware KidKadi. | Kitploit
Strumenti/GitHubGitHub/checkpointsw/vectoredoverloading
Escalation di PrivilegiExploitReverse EngineeringShellcodePost-ExploitAnalisi MalwareRed TeamingSviluppo PayloadBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubcheckpointsw/vectoredoverloading

VectoredOverloading

Tecnica di iniezione PE locale che utilizza breakpoint hardware e gestione vettorizzata delle eccezioni per manipolare il caricamento delle DLL ed eseguire payload arbitrari, come osservato nel malware KidKadi.

Vedi Repository
12720469 mesi faRevisionato da Kitploit

VectoredOverloading

Vectored Overloading è una tecnica di iniezione PE locale osservata per la prima volta nel malware KidKadi.

Funziona manipolando il caricamento di una DLL legittima tramite Hardware Breakpoints (HWBP) e Vectored Exception Handling (VEH) per modificare al volo l'oggetto sezione della DLL.

In sostanza, la tecnica fa quanto segue:

  • Crea un mapping SEC_IMAGE da una DLL legittima (ad es. wmp.dll)
  • Mappa un PE payload su questa memoria immagine
  • Imposta il suo entrypoint a 0 e forza il flag DLL nel campo FileHeader->Characteristics
  • Imposta un HWBP su NtOpenSection e carica una DLL legittima
  • Quando il loader di Windows chiama NtOpenSection, il VEH emula la syscall saltandola e sostituendo i parametri OUT, così l'oggetto sezione è ora quello del payload. Il VEH imposta anche un nuovo HWBP su NtMapViewOfSection
  • Il loader tenta di mappare la sezione in memoria e quindi attiva il VEH su NtMapViewOfSection
  • Il VEH sostituisce i parametri OUT della syscall e ne salta l'esecuzione, emulando un mapping della vista del PE malevolo
  • Il caricamento prosegue e il loader di Windows ora si occupa di gestire gli import e l'ulteriore elaborazione dell'immagine del PE malevolo
  • L'entrypoint viene invocato, eseguendo il payload

Per un'analisi più dettagliata, fate riferimento al nostro post sul blog:

Scarica lo strumento